Dit is de belangrijkste maatregel die er is. Zodra een lek in een plugin bekend wordt, wordt er binnen dagen — soms uren — geautomatiseerd gescand op sites die de update nog niet hebben.
Waarom haast loont
Een beveiligingsupdate is een openbare aankondiging: hij vertelt aanvallers precies waar het gat zat. Wie een week wacht, staat een week lang in de etalage.
Wat u automatisch kunt laten gaan
WordPress installeert kleine beveiligingsupdates standaard zelf. Automatische updates voor plugins en thema’s kunt u per stuk aanzetten in het overzicht.
Voor de meeste sites is dat verstandig: het risico van een verouderde plugin is groter dan het risico dat een update iets breekt. Draait u een webshop of maatwerksite, dan wilt u grote updates wellicht eerst testen.
Verwijder wat u niet gebruikt
Een gedeactiveerde plugin is niet weg. De bestanden staan er nog, en bij sommige kwetsbaarheden is dat genoeg om misbruikt te worden. Verwijder plugins en thema’s die u niet gebruikt daadwerkelijk.
Laat wel altijd één standaardthema staan, zodat WordPress kan terugvallen als uw eigen thema een fout geeft.
Let op verlaten plugins
Kijk in de plugin-map van WordPress wanneer een plugin voor het laatst is bijgewerkt. Staat er dat hij al meer dan een jaar niet is aangeraakt, of dat hij niet is getest met recente WordPress-versies, zoek dan een alternatief. Een verlaten plugin krijgt geen beveiligingsupdates meer, hoe goed hij ook werkt.
Maak eerst een back-up
Vóór een grote update: back-up maken. Dat kost twee minuten en is uw weg terug als een update iets stukmaakt.